ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

user-thoughts - safety

2026/9/25 16:32:27 拓冰建站 浏览量
user-thoughts - safety 安全与数据完整性本文档定义了user-thoughts的路径安全、输入验证和数据完整性规则。路径安全所有运行时文件操作必须保持在#ustht/内部除非导入命令读取项目本地的 Markdown 文件。维度名称用于构造路径因此必须严格验证规则原因每个路径段仅使用[a-z0-9-]防止 shell 和路径意外。每个段以[a-z0-9]开头和结尾避免隐藏文件或格式错误的文件。/仅允许作为维度子目录分隔符支持ui/outline。禁止..、反斜杠、空格和绝对路径防止路径遍历。禁止保留名称避免与运行时文件夹冲突。保留名称backlog、readme-ai、export、raw、ignored、define、general。内容安全原始条目使用以下格式- [HH:MM] 原始用户文本 | suggested-dim:维度后缀是智能体生成的元数据。用户文本可能包含 Markdown应原样保留。只解析最后一个| suggested-dim:分隔符。!-- processed --仅在作为原始文件第一行时才有意义。如果用户在某个想法中提到了该字符串请将其视为普通内容。define.ini 安全允许的键和值键允许的值SKILL_STATUSon或offINSTANT_STATUSon或offLAST_SORTIN空或yyyy-mm-dd HH:MM值不得包含换行符或。应整体写入文件而不是追加部分片段。Shell 安全不要执行用户提供的 shell 命令。不要使用eval或动态执行。仅从经过验证的维度或固定的模板路径构造文件路径。初始化期间安全地复制已知的模板文件而不是递归地 shell 复制任意目录。数据完整性sortin不是完全原子的。为降低部分写入的风险先解析原始条目。写入维度文件。仅在写入成功后才将原始文件标记为已处理。最后更新LAST_SORTIN。已处理的原始文件会被保留以供追溯。维度文件应被追加或标记为已弃用不要静默删除用户历史记录。敏感数据该技能保留原始措辞不会对机密或个人数据进行脱敏。用户应在捕获敏感内容之前使用忽略命令团队应通过常规的仓库和文件系统卫生习惯来保护.ustht/。